Veel verkeer spontaan uit Ukraine

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • bassiej19
  • Registratie: Mei 2010
  • Laatst online: 29-09 23:36
Goedemiddag,

Ik was benieuwd of iemand het volgende ook ervaart.

Afgelopen dagen is er sprake geweest van een hoop geinfecteerde omgevingen met Ransomware welke in Ukraine begonnen is.

Echter vandaag krijgen we van een klant van ons de melding dat er enorm veel bezoekers uit Ukraine op hun site zitten (google analytics).

Ik kan zelf niet herleiden wat het doel ervan is en waarom ze erop zitten. Het lijkt me niet een manier van hacken, gezien ze verder niet navigeren.

Verder draaien de servers op een linux omgeving: 1 varnish en daarachter via een intern netwerk meerdere backend servers.

Bij de Varnish staat enkel de port 80 & 443 open. De rest is volledig afgesloten via een firewall. Ook in de logs kunnen we verder niks terugvinden.

Dus iemand enig idee waarom en wat het doel is van de bezoekers? Op de bijgevoegde afbeelding komen ze uit meerdere plaatsen. Gister kwamen ze enkel uit "Dnipro"

Alvast bedankt,
Sebastiaan

Afbeeldingslocatie: https://s3.postimg.org/m4q4b4937/Schermafbeelding_2017-06-30_om_15.54.22.png

Beste antwoord (via rens-br op 01-07-2017 09:06)


  • bassiej19
  • Registratie: Mei 2010
  • Laatst online: 29-09 23:36
Bedankt voor je reactie. Het bleek een crawler te zijn van 1 van hun partners die bijzonder maar waar volgens analytics uit Ukraine komen. Wel een beetje ongemakkelijk moment zo op dezelfde dagen als ransomware aanvallen haha.

In werkelijkheid stonden servers in Duitsland, dus vandaar konden we geen overeenkomsten tussen analytics vinden en logs.

Alle reacties


Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Locatie bepaling op IP-adres is hoogst onbetrouwbaar

QnJhaGlld2FoaWV3YQ==


Acties:
  • Beste antwoord
  • +1 Henk 'm!

  • bassiej19
  • Registratie: Mei 2010
  • Laatst online: 29-09 23:36
Bedankt voor je reactie. Het bleek een crawler te zijn van 1 van hun partners die bijzonder maar waar volgens analytics uit Ukraine komen. Wel een beetje ongemakkelijk moment zo op dezelfde dagen als ransomware aanvallen haha.

In werkelijkheid stonden servers in Duitsland, dus vandaar konden we geen overeenkomsten tussen analytics vinden en logs.